待验证85% 置信事实时间未知
GitHub官方安全指南推荐在GitHub Actions中锁定到commit SHA以规避标签被强制推送覆盖的供应链安全风险
1
来源数
85%
置信度
长期有效
时效性
2026/5/31
首次发现
来源
setup-hd v0.0.78发布:GitHub Actions中高效下载工具的安装方案
twitterGitHubActions
涉及实体
相关事实
待验证GitHub官方安全最佳实践推荐使用完整commit SHA固定引用Action,以防范供应链攻击中的标签篡改风险89% 相似待验证使用 Commit SHA 引用 Action 安全性最高,可防止标签被恶意篡改,因 Git 标签是可移动指针而 SHA 基于内容寻址具备密码学完整性保证76% 相似待验证从不可信来源执行代码是软件安全领域最基本的禁忌之一,应通过代码签名、包管理器验证、沙箱执行等手段防范70% 相似待验证不应把 Git 的哈希链本身当作抵御恶意篡改的安全边界,真正的防篡改能力来自加密签名与流程控制69% 相似待验证应通过 GPG 或 SSH 签名提交与标签建立正确的 Git 安全信任模型,而非依赖哈希链本身作为防篡改边界68% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/7611API
curl https://kongchang.com/api/v1/knowledge/claims/7611MCP
get_claim(id=7611)